Vibe coding 听起来像做梦。你用大白话讲要什么,AI 把代码写出来,你直接上线。不用读代码,不用调试,不用去想那些边界情况。Cursor、Bolt、Lovable、Replit 这些工具,把这件事变得容易到有点吓人。
但 vibe coding 的安全风险是真的。根据 Veracode 2025 GenAI Code Security Report,接近 45% 的 AI 生成代码带有安全缺陷。Wiz 的研究发现,20% 的 vibe coding 应用存在严重漏洞或配置错误。麻烦的地方在于,这些代码通常还能通过基本的检查。
如果你在马来西亚做面向客户的应用,或者手上握着受 PDPA 管的数据,这个数字你应该放在心上。
Vibe coding 到底是什么
这个词是 Andrej Karpathy 提出来的,意思是完全跟着感觉走,代码交给 AI 写,你只负责把方向。拿来做原型和 hackathon 项目,效果好得出乎意料。问题出在有人把 vibe coding 做出来的东西,当成可以上生产的软件。
Vibe coding 的安全风险具体是什么
AI 模型是照着训练数据里的模式生成代码。它不懂你的业务逻辑,也不知道你的数据库结构。实际用起来,AI 经常会:
- 引入已知有漏洞的过期依赖
- 生成占位用的 API key,然后一直留在那里
- 跳过输入过滤(SQL injection 就是这样来的)
- 写出看起来没问题的登录流程,但漏掉 token 过期或 rate limiting
Snyk 的 CEO 说过,AI 生成的代码比人写的代码脆弱 30-40%。这和我们看到的情况对得上。
公司真的接受 vibe coding 吗
有,但基本上只用在用完就丢的活。Google 的 Addy Osmani 提到,工程主管之间的共识是“vibe coding 把软件的几项关键品质放上赌桌:安全性、清晰度、可维护性,还有团队对系统的理解”。
要分清楚的地方在这里:AI 辅助的工程,是开发者用 AI,但每一行代码还是自己看过、自己看懂;这和 vibe coding 完全是两回事。专业团队做的是前者。
这对马来西亚企业意味着什么
只要你的应用碰到客户数据,你就受 Personal Data Protection Act (PDPA) 管。因为一段随手生成的 AI 代码出了数据事故,责任还是你的。AI 不会替你上法庭。
我们接过一些马来西亚初创,他们先用 vibe coding 把 MVP 做出来,然后来找我们。情况都差不多:原型跑得动,但真实流量一上来就散架,没有错误处理,密码还是明文存的。重做一遍的钱,比一开始就好好做还多。
Gotchaa Lab 自己怎么用 AI 编码工具
我们每天都在用 Cursor、Claude 和 GitHub Copilot,它们是我们 AI 驱动开发流程的一部分。但 AI 写出来的代码,我们当作新同事写的代码看:全部都要审。
AI 负责样板代码和初稿。架构和安全上的决定,交给资深工程师。不管代码是谁写的、是什么写的,每个 PR 都走同一条 CI 流水线和同一轮安全扫描。碰到认证、支付、个人数据的部分,只由人来写、由人来审。AI 工具不了解你的代码库、你的部署方式,也不懂马来西亚这边的合规要求,这些上下文得我们自己补上。
怎样把 vibe coding 的安全风险压下去
Vibe coding 留给原型用。要给真实用户使用之前,得有人把代码看过。公司里没有开发人员的话,上线前找外部团队做一次安全审查。在代码库上跑 Snyk 或 SonarQube 这类工具,就算只是基本的 linting,也能抓出不少 AI 常犯的错。
Vibe coding 不会消失,它带来的安全问题也不会。聪明的做法是用 AI 把速度提上去,同时留住真正搞得懂生产环境在跑什么的人。
想用 AI 工具做东西,但想做得扎实?找我们聊聊。AI 能扛哪些、哪些还是得靠人,我们会照实说。
本文不构成专业的网络安全意见。需要具体的安全评估,请咨询合格的网络安全专业人士。




